Zo scan je je code op kwetsbaarheden met de nieuwe Claude Security plugin (beta)

De Claude Security plugin voor Claude Code is nu beschikbaar in beta. Je installeert hem met één commando, scant je hele codebase of alleen je wijzigingen op kwetsbaarheden, en krijgt kant-en-klare patches — allemaal lokaal in je eigen terminal. In deze how-to doorloop je het complete proces in zes stappen.

Wat deze plugin anders maakt dan klassieke security-scanners: Claude redeneert door je code zoals een menselijke security-onderzoeker dat doet. Het begrijpt context, volgt datastromen over meerdere bestanden en vindt complexe kwetsbaarheidspatronen die pattern-matching tools missen. Elke bevinding gaat bovendien door een adversarial verificatieronde — Claude daagt zijn eigen resultaten uit vóórdat ze in je rapport landen. Minder false positives, meer echte issues.

Wat heb je nodig?

  • Claude Code v2.1.154 of hoger op een betaald plan (op Pro zet je Dynamic workflows aan via /config)
  • Python 3.9.6 of hoger beschikbaar als python3 (check met python3 --version)
  • Git voor change-scans en patches (een volledige scan werkt ook zonder versiebeheer)
  • Linux, macOS of Windows

Stap 1 — Installeer de plugin

Open een Claude Code sessie en installeer de plugin vanuit de officiële Anthropic marketplace:

/plugin install claude-security@claude-plugins-official

Krijg je de melding dat de marketplace niet gevonden is? Voeg die dan eerst toe en probeer opnieuw:

/plugin marketplace add anthropics/claude-plugins-official

Activeer daarna de plugin in je huidige sessie zonder herstart:

/reload-plugins

Stap 2 — Start een scan

De plugin voegt één commando toe dat een menu opent met drie taken: codebase scannen, wijzigingen scannen en patches voorstellen:

/claude-security

Kies Scan codebase. Je kunt het menu ook overslaan en direct in gewone taal vragen wat je wilt, zoals “scan my branch” of “scan commit abc1234”.

Stap 3 — Kies je scope

De plugin leest eerst je repository en biedt dan opties aan: de hele repo of een gefocust gebied (zoals je API-laag of authenticatiecode), telkens met het aantal bestanden en de relatieve kosten erbij. Twijfel je? Antwoord “I don’t know” en de plugin kiest een verstandige default voor de omvang van jouw repo. Bij grote repositories: scan één gebied per keer — het rapport vermeldt precies wat wel en niet onderzocht is.

Stap 4 — Lees het rapport

Elke scan schrijft de resultaten naar een tijdgestempelde map CLAUDE-SECURITY-<timestamp>/ in je repository, met drie bestanden:

  • CLAUDE-SECURITY-RESULTS.md — het leesbare rapport: per bevinding (F1, F2…) de impact, het exploit-scenario, de ernst, de confidence en de aanbeveling
  • CLAUDE-SECURITY-RESULTS.jsonl — dezelfde bevindingen machine-leesbaar, voor je eigen tooling
  • Een revision stamp — legt vast welke commit is gescand, zodat elk rapport aantoonbaar bij de juiste code hoort (handig voor audits)

Bevindingen verschijnen pas in het rapport nadat onafhankelijke verifier-agents ze hebben geanalyseerd. Dat houdt rapporten kort en het lezen waard.

Stap 5 — Genereer patches

Run /claude-security opnieuw en kies Suggest patches, of vraag direct: “fix finding F3”. Elke patch wordt opgesteld in een aparte werkkopie van je repo (je broncode blijft onaangeroerd) en daarna beoordeeld door een onafhankelijke review-agent die — waar mogelijk — ook je tests draait. Alleen als die review kan garanderen dat de patch het probleem oplost, niets nieuws introduceert en het gedrag verder ongewijzigd laat, wordt hij geschreven.

Stap 6 — Pas patches zelf toe

Patches worden nooit automatisch toegepast — dat is altijd jouw beslissing. Ze staan klaar in de map patches/ van het rapport, één per bevinding, met een toelichting ernaast:

git apply CLAUDE-SECURITY-<timestamp>/patches/F1.patch

Best practice: pas elke patch toe in een eigen pull request, zodat hij afzonderlijk gereviewd en getest kan worden.

Drie tips uit de praktijk

1. Scan je branch vóór het mergen. Heeft je branch commits die de base niet heeft, dan biedt het menu aan om alleen die diff te scannen. Sneller en goedkoper dan een volledige scan, en precies op tijd in je workflow.

2. Zet auto mode aan. De plugin werkt het best in auto mode, waarmee de scan-agents doorwerken zonder bij elke stap een permissieprompt. De plugin herinnert je eraan hoe je dit inschakelt.

3. Scan regelmatig, niet eenmalig. Scans zijn niet-deterministisch: twee scans van dezelfde code kunnen verschillende bevindingen opleveren. Plan terugkerende scans en gebruik de revision stamps om elk rapport aan de exacte code te koppelen.

Veelgestelde vragen

Wat kost de Claude Security plugin?

De plugin zelf is gratis, maar elke scan telt mee in de gebruikslimieten van je betaalde Claude Code plan. Je draait alles op de Claude-inference die je al gebruikt.

Blijft mijn code lokaal?

Ja. De plugin draait lokaal in je Claude Code sessie, binnen jouw omgeving. Alleen bij het ophalen van open pull requests wordt het netwerk gebruikt, en dat gebeurt alleen als je sessie al toestemming heeft voor de GitHub CLI.

Vervangt dit mijn bestaande security-tools?

Nee. De plugin is de on-demand deep-scan laag in een defense-in-depth aanpak. Draai hem naast je statische analyse, dependency scanning en code review: Claude redeneert over code zoals een mens dat doet en vult de deterministische checks van die tools aan.

Wat is het verschil met het managed Claude Security product?

De plugin scan je zelf, on-demand, lokaal in je terminal — ook repos op GitLab of Bitbucket of achter gesloten netwerken. Het managed Claude Security product (Enterprise plan) monitort gekoppelde repositories continu als gehoste dienst.

AI-agents die werken terwijl jij bouwt?

Wat Claude Security doet voor je code, doen AI-agents voor je marketing: zelfstandig scannen, analyseren en verbeteren. AI Agents MAX automatiseert je content, leadgeneratie en online zichtbaarheid.

Ontdek AI Agents MAX →

Bronnen: Claude Code documentatie · Claude Security (Anthropic) · Anthropic blog

Gepubliceerd: 23 juli 2026 · Laatst bijgewerkt: 23 juli 2026 · Door So-MC — The AI Company

Laatst geüpdatet op: 23 juli 2026

Social Media Company

Eigenaar So-MC | The AI Company. Gedreven door AI, digitale marketing en innovatieve concepten. Word AI Member en blijf altijd op de hoogte van de nieuwste AI-ontwikkelingen!

Beschermd door CleanTalk Anti-Spam